(1) V rámci certifikace informačního systému posuzuje Národní úřad pro kybernetickou a informační bezpečnost
a) vhodnost navrženého souboru bezpečnostních opatření pro dosažení informační bezpečnosti informačního systému podle § 3,
b) správnost a úplnost bezpečnostní dokumentace a
c) správnost realizace navrženého souboru bezpečnostních opatření v daném informačním systému a její soulad s bezpečnostní dokumentací.